Beveiligingsonderzoekers hebben een nieuwe malware-loader ontdekt die schadelijke code verstopt in ogenschijnlijk onschuldige tekst. De loader, WordlistLoader gedoopt, herbouwt tijdens uitvoering een stuk shellcode dat als startpunt dient voor de volgende fases van een infectie, en maakt daarbij gebruik van tekstfragmenten die op het eerste gezicht als een gewone woordenlijst ogen — wat detectie door beveiligingssoftware bemoeilijkt.
WordlistLoader wordt verspreid via ClearFake, een bekende dreigingscluster die vooral leunt op de ClickFix-techniek (ook bekend als FakeCaptcha). Slachtoffers krijgen een nepmelding te zien die vraagt om een “verificatiestap” te voltooien, waarna ze zelf — vaak zonder het te beseffen — een schadelijke opdracht in het Windows-uitvoervenster plakken en uitvoeren. Deze aanpak omzeilt veel klassieke beveiligingslagen simpelweg omdat het slachtoffer zelf op de trekker drukt.
Uiteindelijk installeert de keten de infostealer Amatera, gebaseerd op de eerdere ACR Stealer. Amatera doorzoekt geïnfecteerde systemen op gegevens uit cryptowallets, opgeslagen inloggegevens, browsergegevens en berichtengeschiedenis, en is de afgelopen maanden uitgegroeid tot een van de meest gebruikte infostealers in omloop. Om onder de radar te blijven, ontkoppelt WordlistLoader geladen modules, omzeilt het Windows’ ingebouwde logfunctie Event Tracing for Windows en bevat het diverse trucs om detectie in sandboxes en analyseomgevingen te vermijden.
De combinatie van ClickFix-social engineering en een loader die zich actief verstopt in tekst, maakt deze campagne lastig te herkennen voor eindgebruikers. Voor Nederlandse organisaties is de belangrijkste les dat medewerkers alert moeten zijn op elke pagina die vraagt om zelf een commando te kopiëren en uit te voeren — een legitieme CAPTCHA vraagt daar nooit om. Voorlichting hierover, gecombineerd met eindpuntbeveiliging die op gedrag detecteert in plaats van alleen op bekende signatures, blijft de beste verdediging tegen dit soort ClickFix-aanvallen.
Bron: Dark Reading
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.